Cross-Site Scripting (XSS)
What is Cross-Site Scripting (XSS)?
A web security vulnerability that allows attackers to inject malicious scripts into web pages viewed by other users. XSS attacks can steal session cookies, redirect users, or deface websites.
Frameworks that govern cross-site scripting (xss)
What the standards actually require on cross-site scripting (xss)
Requirements naming cross-site scripting (xss) across 3 standards, quoted from the control text.
Rank 1 in the 2024 CWE Top 25 (frequency x severity of CVEs). Cross-site Scripting (XSS): the software does not neutralise user-controllable input before it is placed in output used as a web page, allowing attacker-supplied script to execute in victims' browse...
CWE-79 · Improper Neutralization of Input During Web Page Generation (Cross-site Scripting) →Address OWASP Top 10 A03 Injection per OWASP Top 10:2025. Injection occurs when untrusted data is sent to an interpreter as part of a command or query enabling SQL injection + NoSQL injection + LDAP injection + OS command injection + ORM injection + XML/XPath...
OWASPTOP10-3 · A03:2025 Injection Including Cross-Site Scripting →Use web template frameworks that automatically escape output by default. Eliminate cross-site scripting (XSS) as a class of vulnerability.
SBD-DEV-03 · Web Template Frameworks with Auto-Escaping →Questions people ask about cross-site scripting (xss)
What is Cross-Site Scripting (XSS)?
Why is Cross-Site Scripting (XSS) important for compliance?
Which compliance frameworks address Cross-Site Scripting (XSS)?
Where can I learn more about Cross-Site Scripting (XSS)?
See how Cross-Site Scripting (XSS) applies across compliance frameworks
Our platform maps 686 frameworks with 311K cross-framework control mappings. Explore how this concept is addressed across standards.